Skip to content
所有標籤

#sast

3 篇文章

CodeQL:把 Codebase 抽成 Database,再用 Query 追 Data Flow

CodeQL 先由 language extractor 建立 code database,再以 QL queries 查 AST、types、calls、control/data flow;深度來自 model,也帶來 build extraction 與 query maintenance 成本。

Semgrep:把組織的安全規則寫成可讀、可測的 Static Analysis

Semgrep 讓團隊用接近 source syntax 的 patterns 與 taint rules 自訂 SAST policy;規則品質取決於 positive/negative tests、framework modeling 與 exception lifecycle。

Snyk:把 SCA、SAST、Container 與 IaC Findings 接進開發流程

Snyk 的價值是把 code、open-source、container 與 IaC findings 對到 project、fix path 與 developer workflow;成功導入取決於 baseline、ownership 與可執行的 policy。